Uruchomienie i konfiguracja - Firmowe SSO

2 min czytania Aktualizacja: 03.09.2026

Firmowe SSO pozwala połączyć konto DockRay z zewnętrznym dostawcą tożsamości zgodnym z OpenID Connect. Logowanie używa Authorization Code z PKCE oraz weryfikuje podpis tokenu, issuer, audience, nonce, czas ważności i potwierdzenie adresu e-mail. Dostawca nie tworzy samodzielnie kont ani użytkowników — może zalogować wyłącznie istniejącą osobę należącą do właściwego konta DockRay.

Co przygotować

Dostawca OpenID Connect z publicznym discovery endpointem HTTPS.

Konfiguracja krok po kroku

Firmowe SSO współpracuje z dostawcą OpenID Connect udostępniającym publiczny dokument discovery przez HTTPS. W Ustawienia → Firmowe SSO podaj nazwę połączenia, unikalny identyfikator organizacji, issuer, client ID i client secret. Możesz wkleić sam issuer, na przykład https://login.example.com/realms/acme, albo pełny adres kończący się /.well-known/openid-configuration — DockRay zapisze właściwy issuer i sam pobierze metadane discovery.

W aplikacji OIDC po stronie dostawcy ustaw typ klienta poufnego (confidential web application), włącz Authorization Code Flow i dopuść zakresy openid, profile oraz email. ID Token musi zawierać stabilny claim sub, adres w email, wartość email_verified: true oraz być podpisany algorytmem RS256 kluczem opublikowanym w JWKS.

Dla identyfikatora acme wpisz u dostawcy dokładny Redirect URI https://dockray.io/sso/acme/callback. Nie dodawaj wildcardu, końcowego ukośnika ani innej domeny. Dokładny adres wyliczony dla bieżącego środowiska DockRay jest wyświetlany w formularzu i to jego należy skopiować. Firmowy adres rozpoczynający logowanie będzie miał postać https://dockray.io/sso/acme.

  1. Najpierw utwórz aplikację OIDC u dostawcy i skopiuj jej client ID oraz sekret.
  2. W DockRay uzupełnij issuer i identyfikator organizacji, następnie skopiuj wyświetlony Redirect URI do dostawcy.
  3. Zapisz oraz włącz połączenie dopiero po pomyślnej weryfikacji discovery.
  4. Przetestuj logowanie na zwykłym, istniejącym użytkowniku tego konta przed przekazaniem firmowego adresu pracownikom.

Zakres konfiguracji

Ustawienia zapisuj na koncie, jeżeli mają obowiązywać wiele projektów. Nadpisanie w projekcie stosuj tylko wtedy, gdy wymaga on innej usługi, poświadczeń albo polityki.

Następny Bezpieczeństwo i codzienna praca - Firmowe SSO